You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在OpenSearch的Per document monitor中用Extraction Query提取文档数据到告警消息

在OpenSearch中配置Per Document Monitor并纳入日志数据到告警消息
  • 确认你的Monitor类型为Per document,并已配置好用于筛选目标文档的Extraction Query。
  • 告警动作的触发方式需设置为Per alert,保证每条匹配的文档单独触发一条告警。
  • 在告警消息模板中,通过ctx.alerts.0.documents.0._source.xxx直接引用原始文档的字段(xxx替换为你需要的字段名,比如message、timestamp等)。示例模板如下:
Monitor {{ctx.monitor.name}}触发告警:
告警触发时间:{{ctx.alert_time}}
匹配日志详情:
- 日志时间:{{ctx.alerts.0.documents.0._source.timestamp}}
- 服务名称:{{ctx.alerts.0.documents.0._source.service_name}}
- 日志内容:{{ctx.alerts.0.documents.0._source.message}}
关联发现ID:{{ctx.alerts.0.finding_ids}}
关联文档ID:{{ctx.alerts.0.related_doc_ids}}

注:官方文档对ctx上下文结构的描述确实不够详细,但实际使用中,ctx.alerts[0].documents数组存储了触发当前告警的原始文档数据,_source节点下就是文档的所有原生字段,可直接按字段路径引用。

内容的提问来源于stack exchange,提问作者gnom_7

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 10:17:20